对于那些在欧盟观看监控广告的缓慢拆解的人来说,这是漫长而曲折的漫长道路上的一个新发展,该道路早该进行早就应该进行的法律清算:行业机构 IAB Europe 针对早些时候的违规发现提出上诉的多个理由今年,布鲁塞尔市场上诉法院驳回了其自称的“最佳实践”框架,该框架旨在获得网络用户同意处理他们的数据以用于行为广告。
与此同时,与其他一些上诉理由相关的法律问题已提交给欧洲最高法院——这意味着未来几年将对监控 adtech 精心制作的机器的旗舰组件进行硬性裁决。
这里的具体问题是 IAB Europe 制定和推广的“跨行业”框架,并被许多出版商和广告商采用,声称他们正在获得网络用户对广告跟踪的“同意”,但批评者认为这归结为精心制作的“合规剧院”——上演同意绕过欧盟隐私法的哑剧。
这个同意工具,又名透明度和同意框架 (TCF),是困扰该地区网络用户的大多数恼人的广告同意弹出窗口的基础——但它在早些时候被发现违反了欧盟的《通用数据保护条例》(GDPR)年,经过比利时数据保护机构的长期调查,证实了隐私和法律专家多年来一直警告的内容:多数同意跟踪广告是一个巨大的谎言。
新闻:布鲁塞尔上诉法院驳回了各种 IAB 欧洲程序上诉理由,并同意将我们的初步问题提交给欧洲法院。 https://t.co/EIs1iCuSit
— 约翰尼·瑞安 (@johnnyryan) 2022 年 9 月 7 日
早在2 月,比利时当局就 TCF 做出的决定中确认了 GDPR 违规行为,涵盖了处理合法性等主要原则;公平和透明;处理的安全性;个人数据的完整性;设计和默认的数据保护等。
IAB Europe 本身也被发现违反了 GDPR。在线广告行业机构被赋予了六个月的硬性期限来修复一系列违规行为 – 尽管同时允许 TCF 持续存在(因此恼人的弹出窗口还没有消失)。
IAB Europe 通过解雇其律师并提出上诉来回应监管的打击——试图通过从多个角度反对比利时 DPA 的决定,从声称程序不公平到断然否认其角色或技术引导违反任何欧盟法律。
同时,在进一步否认跟踪广告存在隐私问题的情况下,该机构表示,它计划继续推进并将 TCF 作为“跨国行为准则”提交,显然是在关注。嫁接“遵守”美国监管要求(如加利福尼亚的 CCPA)。 (位于美国的相关广告技术机构 IAB 技术实验室今年夏天发布了一个替代“全球”框架草案,称为“ 全球隐私平台”,它声称“将技术隐私和数据保护信号标准简化为一个单一的模式和一套工具,可以适应跨渠道的监管和商业市场需求”——但批评者警告说,这只是重复了许多相同的明显缺陷,这些缺陷使 TCF 在欧洲陷入了合法的困境,因此缺乏改革热情是显而易见的。)
但是,IAB 可以从否认欧盟的法律现实中取得多大成效——在欧盟,数据保护(至少在纸面上)是全面的,隐私是一项基本权利——是一个大问题。
作为其对 TCF 的 GDPR 罢工的上诉的第一次打击,它的一系列程序上的抱怨现在已经被抛诸脑后。
上诉理由?
布鲁塞尔法院在上诉时裁定的八项理由中,有五项被认为完全没有根据——正如法院的裁决所说,只有两项最终理由被认为“部分有充分根据”。 (那些与调查结果有关,即额外的指控和投诉——集中在 IAB 框架中的机制是否构成个人数据——在没有“足够的努力”的情况下在听证会后被纳入决定。尽管法院强调当局不会有正如 IAB 所辩称的那样,开始一项全新的调查,所以这看起来是一个相当小的程序胜利。)
法院现阶段裁定的其他五个理由——例如 IAB 声称投诉不可接受或当局的检查报告“不完整且有偏见”——均被驳回。
然而,IAB 还提出了更多理由(裁决总共列出了 19 项)。上诉现在暂停,等待法院 (CJEU) 对与这些理由相关的法律问题作出回应。
提到的问题集中在通过 TCF 传递的每个用户同意字符串是否构成个人数据(IAB 不认为,但比利时 DPA 认为它确实如此,正如投诉人所辩称的那样);以及自称是一个不起眼的行业标准机构的 IAB 是否是 TCF 和所谓的“TC 字符串”目的的联合数据控制者(同样,它没有争辩,但它被当局发现成为联合控制人)。
“布鲁塞尔上诉法院已将我们的问题提交给欧洲法院,这表明此案的重要性,”最初的申诉人之一、 爱尔兰公民自由委员会高级研究员约翰尼·瑞安博士在一份声明中说。 “今天的判决是我们努力结束多年来骚扰欧洲互联网用户的同意弹出窗口的下一步。我们现在期待欧洲法院的答复,以及随后对布鲁塞尔上诉法院案情的判决”。
CJEU 可能需要几年时间才能对这些问题作出裁决,但它的裁决没有上诉途径。所以火车现在已经离开了车站。
法院将在相当短的时间内就关键点做出严厉裁决,例如设计和推广大规模监控广告技术基础设施的实体,其规则规定了这种跟踪机制的核心程序,是否能够规避欧盟隐私法声称它只是一个标准机构的权威!而在 IAB 的旗舰花招上——当它声称 TC 字符串不是个人数据并且不链接到个人时,无论如何都不需要处理它们的法律依据——这将是相当的出路——欧盟数据保护法中的行为广告条款(如果允许法院支持)。
(比利时 DPA 对这一论点的回应是指出,TCF 将同意字符串链接到用户的 IP 地址,这在 GDPR 下绝对被视为个人数据;并且该工具的用户还能够通过其他数据识别用户;和事实上,TC 字符串的全部意义在于识别用户。)
在这一点上,刷新关于 GDPR 如何定义个人数据的记忆是值得的[特别强调我们的]:
“个人数据”是指与已识别或可识别的自然人(“数据主体”)相关的任何信息;可识别的自然人是可以直接或间接识别的人,特别是通过参考诸如姓名、身份证号、位置数据、在线标识符或特定于身体、生理、该自然人的遗传、心理、经济、文化或社会身份;
因此,现在被无数非法弹出窗口激怒的欧盟公民必须屏住呼吸等待欧盟法院的裁决。 (但欧洲最优秀的法律头脑肯定不需要思考太久就可以提出这种调度。)
下一站,执法?
与此同时,比利时 DPA 可以——而且确实应该——重新开始执行原始命令,因为允许失控的 adtech继续不受控制地进行非法大规模监视的行为对欧洲人的基本权利造成了大规模的侵犯和风险。
当被问及他对执法的期望时,Ryan 告诉 TechCrunch,他正在研究当局的决定现在是否可以最终得到应用( 比利时对 TCF 的初步裁决,也发现它违反了 GDPR,此时可以追溯到整整两年) .
“延期一直到市场法院做出裁决。所以它现在应该能够应用它,”他建议道,并补充道:“基于跟踪的在线广告行业必须与欧盟数据保护法实际执行的可能性相协调。”
我们还向比利时当局和 IAB Europe 提出了问题,但截至发稿时双方均未作出回应。
IAB Europe 已在其网站上发布了有关事态发展的声明,承认其所谓的“临时裁决”并将问题提交给 CJEU——它表示“欢迎”。
“从消费者保护的角度来看,对 APD [Belgian DPA] 所包含的个人数据和控制权概念的解释过于宽泛,并对 GDPR 中预见的开放标准和行为准则的制定产生了重大负面影响, ” IAB Europe 首席执行官 Townsend Feehan 在评论中补充道。 “这会给主办机构带来不可接受的财务负担,阻碍这些重要合规工具的开发”。
我深入探讨了帖子中的一些技术问题。 TCF 的所有问题都在这里,还有更多的问题。值得注意的是,它们的向后兼容过程似乎意味着以不明确的方式对过去的 API 进行分层。 https://t.co/1XrT89KWZa
— Aram Zucker-Scharff (@Chronotope) 2022 年 9 月 6 日
比利时当局在其网站上的一份声明中写道,它“现在必须进一步分析该裁决,然后才能更详细地表达其内容”,但它声称自己“已经对这一决定感到满意,这将进一步澄清GDPR 的关键概念,例如数据控制者概念的定义及其对框架设计者的适用性”。
DPA 诉讼分庭主席 Hielke Hijmans 在一份声明中补充说:“我们在 2 月份裁定的 IAB Europe 案的影响远远超出了比利时。这就是为什么我们认为在欧洲层面,在欧盟法院讨论它是一件好事。”
该机构继续写道,其决定“通过分析记录用户对定向在线广告的偏好的机制,为保护欧洲互联网用户的隐私做出了重要贡献”,进一步认为:“它将提高对在线广告的认识,尤其是对同意接收定向广告背后的机制的认识。”
DPA 声明补充说,比利时将“与欧盟同行讨论可能的下一步行动”。
嗯,听起来有点像“看这个空间”……
Adtech 的合规剧院由Natasha Lomas前往欧洲最高法院,最初发表在TechCrunch上
原文: https://techcrunch.com/2022/09/07/iab-europe-tcf-gdpr-breach-appeal/